🚪 Port forwarding: come aprire una porta sul router
Il port forwarding permette di inoltrare una connessione proveniente da Internet verso un dispositivo preciso della rete locale. Vediamo cosa significa davvero “aprire una porta”, come scegliere indirizzo IP, porta esterna, porta interna e protocollo, e perché una regola perfettamente configurata può comunque non funzionare in presenza di CGNAT o Double NAT.
In una normale rete domestica IPv4, i dispositivi della LAN possono iniziare connessioni verso Internet senza che sia necessario configurare manualmente delle porte. La situazione cambia quando vogliamo fare il contrario: permettere a un dispositivo esterno di iniziare una connessione verso un servizio che si trova dietro il nostro router.
È proprio questo lo scopo del port forwarding. Creiamo una regola che dice al router cosa fare quando riceve sulla WAN un determinato traffico: invece di scartarlo, lo inoltra verso uno specifico indirizzo IP e una specifica porta della rete locale.
💡 Concetto chiave
Aprire una porta non significa “aprire Internet verso tutta la rete”. Una regola di port forwarding dovrebbe essere una eccezione precisa: un determinato protocollo, una determinata porta e uno specifico dispositivo interno.
🔍 Che cos’è il port forwarding?
Immaginiamo di avere un piccolo server Web nella rete domestica con indirizzo 192.168.1.50 che ascolta sulla porta TCP 8080. Se vogliamo raggiungerlo da Internet, il router deve sapere che le connessioni ricevute su una determinata porta WAN devono essere inoltrate proprio a quel dispositivo.
INTERNET
TCP 44300
ROUTER
Port Forwarding
SERVER LAN
192.168.1.50:8080
🔢 Porta esterna e porta interna non devono essere per forza uguali
Nei router più completi una regola può contenere una porta esterna, chiamata anche WAN port o external port, e una porta interna, detta LAN port, internal port o destination port. Le due possono coincidere, ma non è obbligatorio.
| Campo | Esempio | Significato |
|---|---|---|
| Porta esterna | 44300 | Porta raggiunta sull’indirizzo WAN |
| IP interno | 192.168.1.50 | Dispositivo che riceverà il traffico |
| Porta interna | 8080 | Porta sulla quale ascolta il servizio interno |
| Protocollo | TCP | Protocollo al quale si applica la regola |
In questo esempio un client esterno contatta la porta 44300 dell’indirizzo pubblico, mentre il servizio interno continua ad ascoltare sulla porta 8080. Il router esegue la traduzione prevista dalla regola.
🖥️ Prima di aprire una porta, assegna un IP stabile al dispositivo
Una regola di port forwarding deve sapere verso quale indirizzo della LAN inoltrare il traffico. Se il server utilizza DHCP e il suo indirizzo cambia da 192.168.1.50 a 192.168.1.73, la regola continuerà a puntare al vecchio indirizzo e smetterà di funzionare.
Per questo conviene utilizzare una prenotazione DHCP sul router oppure un indirizzo statico configurato correttamente, evitando conflitti con il pool DHCP.
Prenotazione DHCP
Il router assegna sempre lo stesso indirizzo al dispositivo in base al suo identificativo.
IP statico
L’indirizzo viene configurato direttamente sul dispositivo insieme a gateway, subnet e DNS.
DHCP casuale
Non è ideale per un servizio raggiunto tramite una regola permanente di port forwarding.
↔️ TCP e UDP: quale protocollo scegliere?
TCP e UDP sono protocolli differenti e una porta TCP non equivale automaticamente alla stessa porta UDP. Se un’applicazione richiede TCP 25565, aprire soltanto UDP 25565 non soddisfa quella richiesta.
| Protocollo | Caratteristiche generali | Esempi di utilizzo |
|---|---|---|
| TCP | Orientato alla connessione, affidabile e ordinato | Web, SSH, molti servizi server |
| UDP | Datagrammi senza la stessa gestione della connessione di TCP | DNS, giochi, streaming, VoIP e altri protocolli |
| TCP + UDP | Alcuni servizi utilizzano entrambi | Dipende dall’applicazione |
⚠️ Non selezionare TCP+UDP “per sicurezza” se non serve
Se la documentazione del servizio richiede soltanto TCP, non esiste un vantaggio nell’aprire automaticamente anche UDP. Una regola dovrebbe essere limitata al traffico realmente necessario.
⚙️ Come creare una regola di port forwarding
I nomi cambiano tra i produttori e la funzione può essere indicata come Port Forwarding, Virtual Server, NAT Rules, Port Mapping o Inoltro porte. I campi fondamentali, però, restano simili.
Identifica il dispositivo interno
Individua l’indirizzo IP del dispositivo che ospita il servizio e assicurati che rimanga stabile attraverso prenotazione DHCP o configurazione statica.
Identifica la porta del servizio
Verifica sulla documentazione del software quale porta utilizza realmente e se il traffico è TCP, UDP oppure entrambi.
Apri la sezione Port Forwarding
Cerca nel router la sezione NAT, WAN, Firewall oppure Advanced Settings e individua la funzione di inoltro delle porte.
Configura porta esterna e interna
Inserisci la porta che deve essere raggiunta dalla WAN e la porta sulla quale il servizio ascolta nella LAN. Se non hai bisogno di una traduzione differente, puoi utilizzare lo stesso numero.
Seleziona il protocollo corretto
Scegli TCP o UDP in base alle esigenze reali del servizio. Se il router permette di creare due regole distinte, puoi mantenere più chiara la configurazione.
Salva e verifica il firewall locale
Anche se il router inoltra correttamente il traffico, il firewall del PC, NAS o server può continuare a bloccare la porta. Il servizio deve essere autorizzato anche sul dispositivo di destinazione.
Testa la porta dall’esterno della rete
Per verificare una regola WAN devi preferibilmente effettuare il test da una connessione esterna, per esempio attraverso la rete mobile dello smartphone. Un test dalla stessa LAN può essere influenzato dal NAT loopback del router.
🔒 Il servizio deve essere realmente in ascolto
Una delle cause più comuni di una porta apparentemente “chiusa” è molto semplice: sul dispositivo interno non esiste alcun servizio in ascolto sulla porta configurata.
Il port forwarding non crea da solo un server. Se inoltriamo TCP 8443 verso 192.168.1.50:8443 ma nessun programma ascolta su quella porta, il test esterno non potrà stabilire la connessione.
Porta aperta sul router e servizio attivo sono due condizioni separate
Perché una connessione funzioni devono essere corretti almeno il port forwarding, il firewall del router, il firewall del dispositivo e il servizio applicativo che ascolta sulla porta prevista.
🔥 Port forwarding e firewall
Il port forwarding e il firewall lavorano insieme. La regola indica dove deve essere inviato un determinato traffico proveniente dalla WAN, mentre la politica firewall stabilisce se quel traffico può effettivamente attraversare il router.
Nei router domestici la creazione del port forwarding genera spesso automaticamente anche l’eccezione firewall necessaria. Nei sistemi più avanzati, invece, potrebbe essere necessario creare separatamente una regola di autorizzazione.
| Elemento | Compito |
|---|---|
| Port forwarding | Indica verso quale host e porta interna inoltrare il traffico |
| Firewall router | Decide se il traffico può attraversare il router |
| Firewall host | Decide se il traffico può raggiungere l’applicazione sul dispositivo |
| Servizio | Deve essere in ascolto sulla porta corretta |
🔀 Port forwarding e NAT
Nelle reti IPv4 domestiche il port forwarding è strettamente collegato al NAT. Il router possiede un indirizzo pubblico sulla WAN e deve tradurre il traffico verso un indirizzo privato della LAN.
La regola può essere vista come una traduzione statica per determinate connessioni in ingresso: il router sa in anticipo che il traffico destinato a una specifica porta WAN deve essere inoltrato verso uno specifico host interno.
🌐 Perché il port forwarding non funziona con il CGNAT?
Se l’operatore utilizza CGNAT, il router domestico potrebbe non possedere direttamente l’indirizzo IPv4 pubblico visibile su Internet. Il traffico deve prima attraversare il NAT dell’operatore e soltanto successivamente arrivare alla tua connessione.
Una regola configurata sul tuo router può controllare soltanto il traffico che raggiunge effettivamente la WAN del router. Non può creare una mappatura sul sistema CGNAT dell’ISP.
⛔ Port forwarding perfetto + CGNAT = porta comunque non raggiungibile
È uno dei motivi per cui bisogna controllare l’indirizzo WAN prima di perdere ore a modificare porte, firewall e regole. Se la connessione è dietro CGNAT, potrebbe essere necessario richiedere un IPv4 pubblico oppure utilizzare tecnologie alternative.
🔄 Port forwarding con Double NAT
Se sono presenti due router in cascata che eseguono entrambi NAT, la connessione proveniente da Internet deve essere inoltrata attraverso entrambi i dispositivi.
Forward 1
Forward 2
Una soluzione alternativa consiste nel mettere il primo apparato in modalità bridge, quando supportato e compatibile con la connessione, oppure utilizzare il secondo dispositivo come access point se non serve un secondo livello di routing.
🔎 Come capire se hai Double NAT
Controlla l’indirizzo WAN del router che gestisce la tua rete. Se la sua WAN possiede un indirizzo privato come 192.168.x.x, 10.x.x.x o 172.16-31.x.x e il dispositivo è collegato a un altro router, significa che esiste almeno un livello di routing/NAT a monte.
| WAN del router | Possibile scenario |
|---|---|
| IPv4 pubblico | Il router può essere direttamente sul confine IPv4 pubblico |
| 192.168.x.x | Probabile router privato a monte |
| 10.x.x.x | Rete privata a monte o infrastruttura dell’operatore |
| 100.64.0.0/10 | Possibile CGNAT |
📡 Come testare correttamente una porta
Il test dovrebbe essere eseguito mentre il servizio è effettivamente in ascolto e preferibilmente da una rete esterna. Un controllo effettuato dalla stessa LAN utilizzando l’indirizzo pubblico dipende dal supporto NAT loopback del router e potrebbe produrre un risultato differente.
- Avvia il servizio sul dispositivo interno.
- Verifica localmente che il servizio risponda.
- Controlla l’IP interno del server.
- Controlla il port forwarding.
- Verifica firewall del router e del server.
- Disattiva il Wi-Fi sullo smartphone e usa la rete mobile per il test.
- Utilizza l’indirizzo pubblico corretto o il nome DNS previsto.
- Se il test fallisce, controlla CGNAT e Double NAT.
🔄 NAT Loopback e test dalla stessa rete
Alcuni router supportano NAT Loopback, Hairpin NAT o NAT Reflection. Questa funzione permette a un dispositivo interno di utilizzare l’indirizzo pubblico del router per raggiungere un servizio che si trova in realtà nella stessa LAN.
Se il router non supporta correttamente questa funzione, il server può essere perfettamente raggiungibile da Internet ma sembrare irraggiungibile quando viene testato dall’interno usando lo stesso indirizzo pubblico.
🔒 Aprire una porta è sicuro?
Il port forwarding non è automaticamente pericoloso, ma rende un servizio raggiungibile da una rete dalla quale prima non era accessibile. La sicurezza dipende quindi fortemente dal servizio esposto, dal suo livello di aggiornamento, dall’autenticazione utilizzata e dalle restrizioni applicate.
| Scenario | Valutazione |
|---|---|
| Servizio aggiornato con autenticazione robusta | Scenario più controllato |
| Vecchia interfaccia Web senza aggiornamenti | Da evitare se possibile |
| Porta aperta verso dispositivo inutilizzato | Regola da rimuovere |
| Accesso remoto tramite VPN | Può evitare di esporre molti servizi separatamente |
🛡️ Limitare gli indirizzi sorgente quando possibile
Alcuni router e firewall permettono di autorizzare una regola soltanto quando il traffico proviene da determinati indirizzi IP esterni. Se il servizio deve essere raggiunto esclusivamente da una sede o da un indirizzo noto, questa restrizione può ridurre significativamente il numero di sorgenti autorizzate.
Naturalmente questa soluzione è meno pratica quando il client remoto utilizza un indirizzo dinamico oppure deve collegarsi da reti differenti.
🔐 Cambiare la porta esterna aumenta la sicurezza?
Utilizzare una porta esterna differente da quella standard può ridurre una parte delle scansioni più banali, ma non deve essere considerato un meccanismo di sicurezza sufficiente. Un servizio esposto può essere individuato comunque attraverso una scansione delle porte.
La vera protezione deve dipendere da autenticazione, aggiornamenti, configurazione del servizio, firewall e, quando appropriato, VPN.
Porta “strana” non significa servizio nascosto
Spostare SSH dalla porta 22 alla 45222 può ridurre alcuni tentativi automatici indirizzati soltanto alla porta standard, ma non sostituisce chiavi robuste, aggiornamenti e una politica di accesso corretta.
6️⃣ E con IPv6 serve il port forwarding?
Con IPv6 il modello è differente. I dispositivi possono utilizzare indirizzi globali propri, quindi normalmente non è necessario tradurre una porta dell’indirizzo del router verso un indirizzo privato interno come avviene nel NAT IPv4.
Questo non significa che i servizi siano automaticamente aperti. Il firewall IPv6 continua a controllare le nuove connessioni in ingresso e, per rendere raggiungibile un servizio, può essere necessario creare una regola firewall che autorizzi quel traffico.
✅ IPv6: meno traduzione, sempre firewall
Con IPv6 l’obiettivo non è normalmente “inoltrare una porta” a causa del NAT, ma autorizzare nel firewall il traffico destinato direttamente all’indirizzo IPv6 del dispositivo.
🎮 Port forwarding e console
Le console possono richiedere determinate condizioni di connettività per giochi, chat vocale e matchmaking. Prima di configurare manualmente numerose porte è utile verificare se il problema dipenda realmente dal port forwarding oppure da CGNAT, Double NAT o UPnP.
Nella maggior parte dei casi è preferibile evitare di inserire automaticamente una console in DMZ soltanto per ottenere un’indicazione NAT più favorevole.
🏠 Port forwarding per server domestici
NAS, server Web, Home Assistant, server di gioco, VPN e sistemi di videosorveglianza sono esempi di servizi che possono richiedere accesso remoto. Non tutti, però, dovrebbero essere esposti direttamente allo stesso modo.
| Servizio | Approccio possibile |
|---|---|
| Server VPN | Port forwarding verso la porta VPN necessaria |
| Server di gioco | Aprire soltanto le porte richieste dal server |
| NAS | Valutare VPN invece di esporre molti servizi |
| Telecamera IP | Preferire architetture controllate e software aggiornato |
| Desktop remoto | Valutare fortemente VPN prima dell’esposizione diretta |
⚡ Port forwarding: checklist prima di aprire una porta
- Identifica il servizio che deve essere raggiungibile.
- Verifica porta e protocollo richiesti.
- Assegna un indirizzo IP stabile al dispositivo interno.
- Controlla che il servizio funzioni prima all’interno della LAN.
- Crea la regola con IP, porta interna, porta esterna e protocollo corretti.
- Controlla il firewall del dispositivo di destinazione.
- Verifica che il router abbia un IPv4 pubblico realmente raggiungibile.
- Escludi CGNAT e Double NAT.
- Testa la connessione da una rete esterna.
- Rimuovi la regola quando il servizio non serve più.
🧩 La porta non si apre: diagnosi rapida
| Problema | Possibile causa | Cosa verificare |
|---|---|---|
| Porta chiusa anche in LAN | Servizio non attivo o firewall locale | Controllare il dispositivo |
| Funziona in LAN ma non da Internet | Forwarding, firewall, CGNAT o Double NAT | Seguire il percorso WAN → LAN |
| WAN router è 100.64.x.x | Probabile CGNAT | Verificare con il provider |
| WAN router è 192.168.x.x | Router a monte | Possibile Double NAT |
| Funziona da rete mobile ma non dalla LAN usando IP pubblico | NAT loopback assente | Testare internamente con IP locale |
| TCP funziona ma UDP no | Protocollo/regola differente | Verificare regola UDP |
| Regola corretta ma server ha cambiato IP | DHCP dinamico | Creare prenotazione DHCP |
| IPv6 raggiungibile solo internamente | Firewall IPv6 | Controllare regole inbound IPv6 |
⚠️ Errori comuni nel port forwarding
- Aprire la porta verso un indirizzo DHCP che può cambiare.
- Confondere TCP e UDP.
- Aprire un intervallo enorme quando serve una sola porta.
- Creare la regola prima di verificare che il servizio funzioni in LAN.
- Dimenticare il firewall del PC o del NAS.
- Testare soltanto dalla stessa rete e confondere un problema di NAT loopback.
- Ignorare la presenza di CGNAT.
- Configurare il forwarding su un solo router in presenza di Double NAT.
- Usare la DMZ come soluzione universale.
- Lasciare vecchie porte aperte dopo aver disinstallato il servizio.
🧪 Esempio pratico: pubblicare un server sulla porta 8080
Immaginiamo un piccolo server domestico con indirizzo 192.168.1.50 che offre un’applicazione Web sulla porta TCP 8080. Vogliamo raggiungerlo da Internet utilizzando la porta esterna 42080.
Prima verifichiamo dalla LAN che il servizio risponda correttamente su 192.168.1.50:8080. Successivamente creiamo una prenotazione DHCP per mantenere stabile l’indirizzo e configuriamo sul router una regola TCP WAN 42080 → 192.168.1.50:8080.
Controlliamo il firewall del server e poi eseguiamo un test attraverso la rete mobile. Se il router possiede direttamente l’IPv4 pubblico e tutti i controlli sono corretti, la connessione può raggiungere il servizio interno attraverso la regola appena creata.
✅ Una buona regola è specifica e documentata
Annotare il motivo della regola, il dispositivo interessato e il servizio utilizzato rende molto più semplice capire in futuro se quella porta debba ancora rimanere aperta.
🧠 Cosa devi ricordare
- Il port forwarding inoltra traffico proveniente dalla WAN verso uno specifico dispositivo della LAN.
- Porta esterna e porta interna possono essere differenti.
- TCP e UDP sono protocolli distinti e richiedono regole coerenti.
- Il dispositivo interno dovrebbe utilizzare un indirizzo IP stabile.
- Il servizio deve essere realmente attivo e in ascolto sulla porta prevista.
- Anche il firewall locale del server può bloccare la connessione.
- Il CGNAT può impedire che la connessione raggiunga il router domestico.
- Con Double NAT può essere necessario configurare due livelli di inoltro oppure eliminare il secondo NAT.
- I test dovrebbero essere eseguiti anche da una rete esterna.
- Con IPv6 il problema non è normalmente la traduzione NAT, ma l’autorizzazione del traffico nel firewall.
❓ Domande frequenti
Che cos’è il port forwarding?
È una regola che permette al router di inoltrare specifico traffico ricevuto dalla WAN verso un determinato indirizzo IP e una determinata porta della rete locale.
Aprire una porta significa disattivare il firewall?
No. Il port forwarding crea un’eccezione specifica per un certo traffico, mentre il resto della politica firewall può continuare a essere applicato normalmente.
Porta interna ed esterna devono essere uguali?
No. Puoi per esempio ricevere una connessione sulla porta WAN 42080 e inoltrarla verso la porta 8080 del server interno.
Come faccio a sapere se devo usare TCP o UDP?
Bisogna controllare la documentazione del servizio o dell’applicazione. Una porta TCP e la stessa porta UDP rappresentano due flussi di traffico differenti.
Perché la porta risulta chiusa anche se ho configurato il router?
Le cause possibili includono servizio non attivo, indirizzo LAN errato, firewall locale, protocollo sbagliato, CGNAT, Double NAT o una regola di forwarding non corretta.
Il server deve avere un IP statico?
Deve almeno avere un indirizzo stabile. Una prenotazione DHCP sul router è spesso sufficiente e permette di evitare che la regola punti a un indirizzo assegnato successivamente a un altro dispositivo.
Posso aprire porte se sono sotto CGNAT?
La regola locale non può controllare il NAT dell’operatore. Se il traffico IPv4 non può essere inoltrato dal CGNAT verso la tua connessione, il port forwarding sul router domestico da solo non basta.
Come funziona il port forwarding con due router?
Se entrambi eseguono NAT, il traffico deve normalmente essere inoltrato dal primo router verso il secondo e successivamente dal secondo verso il server interno, oppure bisogna modificare l’architettura per eliminare il Double NAT.
Perché la porta funziona da Internet ma non usando l’IP pubblico dentro casa?
Il router potrebbe non supportare NAT Loopback o Hairpin NAT. In questo caso il servizio può essere perfettamente raggiungibile dall’esterno anche se il test interno tramite indirizzo pubblico fallisce.
Con IPv6 devo fare port forwarding?
Normalmente non nello stesso senso del NAT IPv4. Se il server possiede un indirizzo IPv6 globale, bisogna soprattutto configurare il firewall per consentire le connessioni necessarie verso quell’indirizzo.
È meglio aprire una porta o usare una VPN?
Dipende dal servizio. Se devi raggiungere molte risorse della rete domestica, una VPN può evitare di esporre individualmente numerose interfacce o servizi verso Internet.
Cambiare la porta standard rende sicuro il servizio?
Può ridurre alcuni tentativi automatici più banali, ma non sostituisce autenticazione robusta, aggiornamenti, firewall e una corretta configurazione del servizio.

